Apache Directory 配置中防护 CC 怎么设

云敏小哥_7534

云敏小哥_7534

2026-10-03

969人浏览

原创

apache 的 块不能直接防护 cc 攻击,因其仅控制文件系统级权限,不处理请求频率;cc 防护须依赖 mod_evasive(全局配置)、mod_security(嵌入规则)或前置 waf, 仅可辅助禁用目录浏览、限制脚本执行、关闭 .htaccess 覆盖以缩小攻击面。

apache directory 配置中防护 cc 怎么设

在 Apache 的 <directory></directory> 配置块中,不能直接实现 CC 攻击防护——因为 CC 是高频、低特征的 HTTP 请求层攻击,而 <directory></directory> 仅控制文件系统级访问权限(如目录浏览、脚本执行、符号链接等),不处理请求频率、并发连接或 IP 行为分析。

真正有效的 CC 防护需在 模块层或服务层 实现。但你可以在 <directory></directory> 中配合相关模块做辅助加固,提升整体防御纵深。以下是清晰、可落地的配置逻辑:


✅ 正确做法:用 mod_evasive 在全局或虚拟主机中设限(非 Directory 块内)

mod_evasive 是 Apache 官方推荐的轻量级 CC 防御模块,它基于 IP 统计请求速率,必须放在 <virtualhost></virtualhost> 或主 httpd.conf 的 IfModule 块中,不能写在 <directory></directory> 内。

示例配置(推荐放在 /etc/httpd/conf.d/mod-evasive.conf):

<ifmodule mod_evasive20.c>
    DOSHashTableSize    3097
    DOSPageCount        10          # 同一页面 1 秒内最多 10 次请求
    DOSSiteCount        50          # 全站 1 秒内最多 50 次请求
    DOSPageInterval     1
    DOSSiteInterval     1
    DOSBlockingPeriod   600         # 触发后封禁 10 分钟
    DOSEmailNotify      admin@yourdomain.com
    DOSLogDir           "/var/log/mod_evasive"
</ifmodule>

⚠️ 注意:DOSPageCount 和 DOSSiteCount 的“秒级”统计是核心,不是按分钟——这正是防 CC 的关键粒度。


✅ 可在 <directory></directory> 中做的配合性防护(增强可信边界)

虽然不防 CC,但能减少攻击面,避免被利用放大攻击效果:

Apache Superset Dashboard and SQL Exploration Skill
Apache Superset Dashboard and SQL Exploration Skill

Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。

下载
  • 禁用目录浏览(防止暴露敏感路径,间接降低扫描器成功率)

    <directory>
        Options -Indexes +FollowSymLinks
        AllowOverride None
        Require all denied
    </directory>
  • 限制脚本执行权限(防恶意上传后执行)

    <directory>
        Options -ExecCGI -Includes
        AddHandler none .php .phtml .pl .py .sh
        Require all granted
    </directory>
  • 关闭 .htaccess 覆盖能力(防攻击者篡改规则)

    <directory>
        AllowOverride None   # 禁用 .htaccess,由主配置统一管控
        Require all granted
    </directory>

✅ 进阶组合:Directory + mod_security 自定义规则(精准拦截异常行为)

如果你已启用 mod_security,可在 <directory></directory> 中嵌入局部规则,拦截特定目录下的可疑 CC 行为,例如:

<directory><ifmodule mod_security2.c>
        # 拦截 /api/ 下每秒超 5 次的同一 IP 请求(需 CRS 或自定义规则支持)
        SecRule REQUEST_URI "@beginsWith /api/" "phase:1,pass,nolog,tag:'CC-protection'"
        SecRule IP:cc_attack_counter "@gt 5" "phase:1,deny,status:429,msg:'CC rate limit exceeded',tag:'block'"
        SecAction "phase:1,initcol:ip=%{REMOTE_ADDR},pass,nolog,setvar:ip.cc_attack_counter=+1,expirevar:ip.cc_attack_counter=1"
    </ifmodule></directory>

? 提示:该逻辑依赖 mod_security 的变量跟踪能力,需确保 SecDataDir 可写且 SecRuleEngine On 已启用。


❌ 常见误区(请避开)

  • 把 limit_req(Nginx 语法)误写进 Apache 配置;
  • 在 <directory></directory> 中试图用 MaxConnectionsPerIP(Apache 不支持该指令);
  • 仅靠 Require ip 192.168.1.0/24 这类白名单应对 CC——攻击者用代理池绕过极容易;
  • 忽略 mod_evasive 日志目录权限(/var/log/mod_evasive 需属主 apache 且可写)。

Apache 的 <directory></directory> 是权限守门员,不是流量警察。防 CC 要靠 mod_evasive、mod_security 或前置 WAF(如 DDoS 高防)。把它用对位置,再配以目录级最小权限原则,才能既稳定又安全。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

apache

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
apache是什么意思
apache是什么意思

Apache是Apache HTTP Server的简称,是一个开源的Web服务器软件。是目前全球使用最广泛的Web服务器软件之一,由Apache软件基金会开发和维护,Apache具有稳定、安全和高性能的特点,得益于其成熟的开发和广泛的应用实践,被广泛用于托管网站、搭建Web应用程序、构建Web服务和代理等场景。本专题为大家提供了Apache相关的各种文章、以及下载和课程,希望对各位有所帮助。

2023.08.23

1055

4

apache启动失败
apache启动失败

Apache启动失败可能有多种原因。需要检查日志文件、检查配置文件等等。想了解更多apache启动的相关内容,可以阅读本专题下面的文章。

2024.01.16

11233

8

Java 流式处理与 Apache Kafka 实战
Java 流式处理与 Apache Kafka 实战

本专题专注讲解 Java 在流式数据处理与消息队列系统中的应用,系统讲解 Apache Kafka 的基础概念、生产者与消费者模型、Kafka Streams 与 KSQL 流式处理框架、实时数据分析与监控,结合实际业务场景,帮助开发者构建 高吞吐量、低延迟的实时数据流管道,实现高效的数据流转与处理。

2026.02.04

590

32

XAMPP Apache 与 MySQL 核心配置实战
XAMPP Apache 与 MySQL 核心配置实战

深入讲解 XAMPP 中 Apache 和 MySQL 的核心配置技巧,包括 httpd.conf 端口修改、虚拟主机(VirtualHost)多站点配置、MySQL 用户权限管理与远程连接设置、php.ini 关键参数调优,以及 SSL 证书的本地配置方法,适合有一定基础的开发者进阶使用。

2026.04.08

405

21

phpEnv Nginx 与 Apache 深度配置
phpEnv Nginx 与 Apache 深度配置

深入讲解 phpEnv 内置的 Nginx 与 Apache 两大 Web 服务器的配置技巧,涵盖 Nginx 与 Apache 的切换使用与场景对比、nginx.conf / httpd.conf 核心配置文件解读、反向代理与负载均衡本地模拟、Gzip 压缩与浏览器缓存策略配置、连接数/超时时间/Worker 进程等性能参数调优、访问日志与错误日志的路径管理与分析方法,帮助开发者在本地环境中模拟接近生产级的服务器配置。

2026.04.23

516

27

Apache Web Server 入门到生产部署实战指南
Apache Web Server 入门到生产部署实战指南

本指南带你从零开始,全面掌握 Apache Web Server 的入门与生产环境部署。内容涵盖在 Linux(Ubuntu/CentOS)系统下的快速安装与基础运维,深入解析核心配置文件、虚拟主机搭建及多站点管理。同时,结合实战讲解 HTTPS 安全加密、Let's Encrypt 证书配置、性能调优与服务器安全加固,助你快速构建稳定、高效且安全的企业级 Web 服务。

2026.05.12

174

10

Apache 开发与文件配置指南
Apache 开发与文件配置指南

本指南专为希望深入掌握 Apache 服务器的开发者与运维人员打造。内容从核心配置文件(httpd.conf)的语法架构出发,全面解析虚拟主机、访问控制与日志管理等基础配置。进阶部分聚焦 mod_rewrite 重写规则、自定义模块开发及 MPM 性能调优,结合 HTTPS 安全加固与生产环境故障排查实战,助你构建高并发、高可用的企业级 Web 服务架构。

2026.05.12

183

10

Apache 企业级应用与运维实践
Apache 企业级应用与运维实践

本指南聚焦Apache服务器在企业环境中的核心应用,提供从基础运维到高可用架构的实战解决方案。内容涵盖生产环境部署规范、安全加固策略、日志审计分析及故障应急处理,深入讲解负载均衡、缓存优化与监控体系构建。结合真实案例,助运维人员打造稳定、高效且可扩展的企业级Web服务平台。

2026.05.12

161

10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Apache Maven 官方安装指南
Apache Maven 官方安装指南

共0课时 | 0人学习

Apache Maven 官方用户中心
Apache Maven 官方用户中心

共0课时 | 0人学习

Apache Subversion 官方手册
Apache Subversion 官方手册

共0课时 | 0人学习